Sporazum o obdelavi podatkov
Kako obdelujemo osebne podatke v imenu naših poslovnih strank v skladu s členom 28 GDPR
Zadnja posodobitev: 2026-09-25
Pogodbeni stranki in obseg
Ta Sporazum o obdelavi podatkov („DPA“) je sestavni del Pogojev storitve yAppointment („Pogoji“). Sklenjen je med poslovno stranko, ki uporablja yAppointment („Upravljavec“), in družbo LohiSoft s. r. o. („Obdelovalec“, „mi“): • Komenskeho 317/135, 943 01 Štúrovo, Slovaška republika; • matična številka (IČO) 53253914; • davčna številka SK2121316725; • e-pošta: info@yappointment.com. S sprejetjem Pogojev Upravljavec sprejme tudi ta DPA. Ta DPA se uporablja vedno, ko Obdelovalec obdeluje osebne podatke v imenu Upravljavca pri zagotavljanju platforme yAppointment („Storitev“). Izrazi „osebni podatki“, „obdelava“, „upravljavec“, „obdelovalec“, „posameznik, na katerega se nanašajo osebni podatki“, „kršitev varstva osebnih podatkov“ in „nadzorni organ“ imajo pomen, določen v Uredbi (EU) 2016/679 („GDPR“).
Vloge
1.1 Za osebne podatke, ki jih Upravljavec ali njegove končne stranke vnesejo v Storitev („Osebni podatki strank“), je Upravljavec upravljavec, Obdelovalec pa njegov obdelovalec. Primeri so evidence strank, rezervacije, računi, podatki programov zvestobe in ocene. 1.2 Za podatke, ki jih Obdelovalec potrebuje za opravljanje lastne dejavnosti, Obdelovalec nastopa kot samostojni upravljavec v skladu s svojo politiko zasebnosti (https://yappointment.com/privacy). Primeri so podatki o računu in podatki za zaračunavanje Upravljavca, analitika prodajnega spletnega mesta in preprečevanje goljufij. Ta DPA te obdelave ne zajema. 1.3 Upravljavec je odgovoren za zakonitost obdelave, ki jo naroči. To vključuje pravno podlago, obveščanje njegovih končnih strank in pridobitev vseh potrebnih privolitev, na primer za trženjska sporočila SMS.
Predmet, trajanje, narava in namen
2.1 Predmet: gostovanje in obdelava Osebnih podatkov strank za zagotavljanje Storitve. 2.2 Trajanje: čas veljavnosti Pogojev in nato do izbrisa podatkov v skladu z razdelkom 11. 2.3 Narava obdelave: • zbiranje prek strani za rezervacije, portala za stranke, pripomočka (widget) in API; • shranjevanje, urejanje, priklic in prikaz; • posredovanje po e-pošti, SMS in s potisnimi obvestili; • izdelava računov in poročil; • neobvezne funkcije s podporo UI; • izvoz in izbris. 2.4 Namen: zagotavljanje Storitve, kot je opisana v Pogojih in kot jo je nastavil Upravljavec. To zajema razporejanje terminov, upravljanje strank, komunikacijo, plačila, izdajanje računov, programe zvestobe, ocene in povezane funkcije upravljanja poslovanja. 2.5 Vrste posameznikov, na katere se nanašajo osebni podatki, in vrste osebnih podatkov so navedene v Prilogi I.
Navodila
3.1 Obdelovalec obdeluje Osebne podatke strank le na podlagi dokumentiranih navodil Upravljavca, tudi kar zadeva prenose v tretje države. Ta navodila so Pogoji, ta DPA ter Upravljavčeva uporaba in nastavitev Storitve. 3.2 Obdelovalec lahko Osebne podatke strank obdeluje tudi, kadar to zahteva pravo Unije ali pravo države članice. V tem primeru Upravljavca o tem obvesti pred obdelavo, razen če to pravo takšno obveščanje prepoveduje. 3.3 Obdelovalec Upravljavca nemudoma obvesti, če po njegovem mnenju navodilo krši GDPR ali druge predpise o varstvu podatkov.
Zaupnost
Obdelovalec zagotovi, da so osebe, ki jih pooblasti za obdelavo Osebnih podatkov strank, zavezane k zaupnosti, bodisi pogodbeno bodisi na podlagi zakona. Dostop je omejen na osebe, ki ga potrebujejo za zagotavljanje, podporo ali zavarovanje Storitve.
Varnost
5.1 Obdelovalec izvaja ustrezne tehnične in organizacijske ukrepe v skladu s členom 32 GDPR, kot so opisani v Prilogi II. Ukrepi upoštevajo: • najnovejši tehnološki razvoj; • stroške izvajanja; • naravo, obseg, okoliščine in namene obdelave. 5.2 Obdelovalec lahko te ukrepe posodobi, pod pogojem, da se skupna raven varstva ne zniža.
Podobdelovalci
6.1 Splošno dovoljenje. Upravljavec Obdelovalcu daje splošno pisno dovoljenje za vključitev podobdelovalcev. Podobdelovalci, ki se uporabljajo na dan tega DPA, so navedeni v Prilogi III in na https://yappointment.com/dpa#annexIII. 6.2 Obvestilo in ugovor. 1. Obdelovalec Upravljavca obvesti najmanj 30 dni pred dodajanjem ali zamenjavo podobdelovalca. Obvestilo pošlje po e-pošti lastniku računa in posodobi javni seznam. 2. V tem roku lahko Upravljavec iz utemeljenih razlogov, povezanih z varstvom podatkov, ugovarja s pisnim sporočilom na info@yappointment.com. 3. Stranki ugovor obravnavata v dobri veri. 4. Če ga ne moreta razrešiti, lahko Upravljavec prizadeti del Storitve odpove, preden sprememba začne veljati. Obdelovalec sorazmerno vrne vnaprej plačane pristojbine za obdobje po prenehanju. 6.3 Prenos obveznosti. Obdelovalec vsakemu podobdelovalcu s pisno pogodbo naloži obveznosti glede varstva podatkov, ki so vsebinsko enake obveznostim iz tega DPA. Obdelovalec ostane odgovoren Upravljavcu za izpolnjevanje obveznosti svojih podobdelovalcev. 6.4 Storitve, ki jih izbere Upravljavec. Nekatere integracije Upravljavec izbere, poveže in pogodbeno uredi neposredno. Ti ponudniki niso podobdelovalci Obdelovalca. Mednje spadajo: • programska oprema za izdajanje računov ali računovodstvo; • lastni e-poštni strežnik Upravljavca; • aplikacija SMS Gateway, ki teče na lastnem telefonu Upravljavca; • lastni račun Upravljavca pri ponudniku plačilnih storitev. S povezavo katere od njih Upravljavec Obdelovalcu naroči, naj ji pošilja ustrezne podatke.
Pomoč pri uresničevanju pravic posameznikov
7.1 Ob upoštevanju narave obdelave Obdelovalec z ustreznimi tehničnimi in organizacijskimi ukrepi pomaga Upravljavcu pri odzivanju na zahteve posameznikov, na katere se nanašajo osebni podatki, v skladu s poglavjem III GDPR. V Storitvi: • Upravljavec lahko pregleduje, popravlja in briše evidence strank; • Upravljavec lahko izvozi podatke svojega podjetja; • končne stranke z računom na portalu lahko izvozijo in izbrišejo svoje podatke. 7.2 Če Obdelovalec neposredno od posameznika, na katerega se nanašajo osebni podatki, prejme zahtevo v zvezi z Osebnimi podatki strank, jo brez nepotrebnega odlašanja posreduje Upravljavcu. Nanjo sam ne odgovori, razen če ga Upravljavec za to pooblasti.
Druga pomoč
Obdelovalec zagotavlja razumno pomoč pri izpolnjevanju obveznosti Upravljavca iz členov 32–36 GDPR: varnost, uradno obveščanje o kršitvah, ocene učinka v zvezi z varstvom podatkov in predhodno posvetovanje. Pomoč upošteva naravo obdelave in informacije, ki so na voljo Obdelovalcu.
Mednarodni prenosi
9.1 Strežniki Storitve gostujejo v Evropski uniji. 9.2 Nekateri podobdelovalci se nahajajo zunaj EGP ali lahko od tam dostopajo do podatkov (glej Prilogo III). Za takšne prenose se Obdelovalec opira na enega od naslednjih mehanizmov: • sklep Evropske komisije o ustreznosti, vključno z okvirom EU–US Data Privacy Framework za certificirane prejemnike; • standardne pogodbene klavzule, sprejete z Izvedbenim sklepom Komisije (EU) 2021/914, modul 3 (od obdelovalca do obdelovalca); • drug mehanizem prenosa v skladu s poglavjem V GDPR. Obdelovalec po potrebi uporablja tudi dodatne ukrepe.
Kršitve varstva osebnih podatkov
10.1 Obdelovalec Upravljavca brez nepotrebnega odlašanja, v vsakem primeru pa v 48 urah po tem, ko se seznani s kršitvijo varstva osebnih podatkov, ki zadeva Osebne podatke strank, o njej obvesti. Obvestilo se pošlje na e-poštni naslov lastnika računa. 10.2 Obvestilo vsebuje, kolikor so informacije takrat na voljo: • naravo kršitve; • vrste in približno število zadevnih posameznikov, na katere se nanašajo osebni podatki, ter zapisov; • verjetne posledice; • sprejete ali predlagane ukrepe; • kontaktno točko. Informacije, ki še niso na voljo, se posredujejo postopoma, brez nadaljnjega nepotrebnega odlašanja. 10.3 Obdelovalec sprejme razumne ukrepe za omejitev in odpravo kršitve ter jo dokumentira. Uradno obveščanje nadzornih organov in sporočanje posameznikom, na katere se nanašajo osebni podatki, ostaja odgovornost Upravljavca. Obdelovalec pri tem pomaga, kot je opisano v razdelku 8.
Izbris in vrnitev
11.1 Dokler Pogoji veljajo, lahko Upravljavec kadar koli izvozi podatke svojega podjetja neposredno v Storitvi. 11.2 Po prenehanju Pogojev ima Upravljavec 30 dni za izvoz svojih podatkov. Obdelovalec lastnika računa po e-pošti obvesti, da je ta rok začel teči in kdaj bo izveden izbris. 11.3 Ko 30-dnevni rok poteče, Obdelovalec Osebne podatke strank samodejno izbriše iz svojih produkcijskih sistemov: • datoteke, shranjene za Upravljavca, se izbrišejo; • podatki o strankah in osebju Upravljavca se izbrišejo; • kadar je treba sam zapis hraniti v skladu z razdelkom 11.4, se osebni podatki v njem namesto tega anonimizirajo. 11.4 Hrani se zaradi zakonske obveznosti hrambe: • računi in druge računovodske listine; • blagajniški dnevnik; • zapisi za zaščito pred nedovoljenimi posegi, ki jih zahteva davčna zakonodaja, na primer NF525. Obdelovalec jih hrani le za zakonsko predpisano obdobje in jih ne uporablja za noben drug namen. 11.5 Predčasni izbris. Upravljavec lahko izbris zahteva pred iztekom roka prek funkcije samostojnega izbrisa računa ali s pisnim sporočilom na info@yappointment.com. Izbris se nato začne po 72-urnem obdobju za premislek, v katerem je mogoče zahtevo preklicati. 11.6 Varnostne kopije. Varnostne kopije sledijo upravljanemu kroženju varnostnih kopij ponudnika podatkovne zbirke. Kopije izbrisanih podatkov v varnostnih kopijah se za noben namen ne obnovijo in potečejo s tem kroženjem.
Informacije in revizije
12.1 Obdelovalec Upravljavcu da na voljo informacije, potrebne za dokazovanje skladnosti s členom 28 GDPR. Na zahtevo to vključuje opis njegovih varnostnih ukrepov in aktualni seznam podobdelovalcev. 12.2 Če te informacije ne zadostujejo, lahko Upravljavec revidira, ali Obdelovalec spoštuje ta DPA. Revizijo izvede Upravljavec ali neodvisni revizor, zavezan k zaupnosti, pod naslednjimi pogoji: • največ enkrat v 12 mesecih; • na stroške Upravljavca; • s pisnim obvestilom najmanj 30 dni vnaprej. 12.3 Revizije se izvajajo predvsem kot pregled dokumentacije na podlagi vprašalnikov in informacij iz razdelka 12.1. Revizije na kraju samem se izvedejo le: • kadar to zahteva nadzorni organ; ali • po kršitvi varstva osebnih podatkov, ki zadeva podatke Upravljavca. Izvajajo se v običajnem delovnem času, brez motenja Storitve in brez ogrožanja podatkov drugih strank ali varnosti Obdelovalca. 12.4 Podobdelovalci se revidirajo prek njihovih lastnih certifikatov in poročil, kadar so na voljo.
Odgovornost
Za odgovornost vsake stranke na podlagi tega DPA ali v zvezi z njim se uporablja razdelek „Omejitev odgovornosti“ Pogojev. Ta razdelek omejuje skupno odgovornost na znesek, plačan v 12 mesecih pred uveljavitvijo zahtevka. To ne omejuje odgovornosti nobene od strank do posameznikov, na katere se nanašajo osebni podatki, na podlagi člena 82 GDPR, niti katere koli odgovornosti, ki je po zakonu ni mogoče omejiti.
Prednost, spremembe, veljavno pravo
14.1 Če je ta DPA v nasprotju s Pogoji, ima glede obdelave Osebnih podatkov strank prednost ta DPA. Kadar se uporabljajo standardne pogodbene klavzule, imajo te prednost pred obema. 14.2 Obdelovalec lahko ta DPA posodobi, da odraža spremembe zakonodaje, Storitve ali podobdelovalcev. Pri tem upošteva pravila o obveščanju iz Pogojev (30 dni za bistvene spremembe) in iz razdelka 6.2. Posodobitev ne zmanjša varstva, zagotovljenega Osebnim podatkom strank. 14.3 Za ta DPA se uporablja pravo Slovaške republike. Pristojna so sodišča Slovaške republike, kot je določeno v Pogojih.
Priloga I — Posamezniki, na katere se nanašajo osebni podatki, in osebni podatki
Vrste posameznikov, na katere se nanašajo osebni podatki, kot jih določa Upravljavčeva uporaba Storitve: • stranke in naročniki Upravljavca ter potencialne stranke, ki rezervirajo termin, se registrirajo ali pošljejo povpraševanje; • osebje in uporabniki Upravljavca: zaposleni, pogodbeni sodelavci in izvajalci storitev, prikazani na straneh za rezervacije; • kontaktne osebe poslovnih strank in dobaviteljev Upravljavca, kadar so shranjene. Vrste osebnih podatkov: • identifikacijski in kontaktni podatki: ime, e-poštni naslov, telefonska številka, poštni naslov ali naslov za račun ter davčna številka, kadar se izda račun; • podatki o terminih: rezervacije, storitve, časi, lokacije, osebje, opombe, odpovedi, vpisi na čakalni seznam, udeležba; • podatki o računu stranke: račun na portalu, nastavitve, jezik, žetoni naprav za potisna obvestila; • podatki o transakcijah: naročila, plačila in status plačil, vstopnice/karte in upravičenja, računi, dobropisi. S številkami plačilnih kartic upravlja ponudnik plačilnih storitev, Storitev pa jih ne shranjuje; • podatki o zvestobi in trženju: točke, boni, oznake privolitev; • ocene in povratne informacije; • podatki o komunikaciji: e-poštna sporočila, sporočila SMS in klepeta, poslana prek Storitve, ter status njihove dostave; • tehnični podatki: naslov IP, informacije o napravi in brskalniku, dnevniki. Posebne vrste: Storitev ni namenjena obdelavi posebnih vrst osebnih podatkov iz člena 9 GDPR. Upravljavec je odgovoren, da takih podatkov ne vnaša. Kadar je to zaradi narave njegove dejavnosti neizogibno, na primer pri terminih, povezanih z zdravjem, je Upravljavec odgovoren za pravno podlago in ustrezne zaščitne ukrepe. Pogostost: neprekinjeno, ves čas veljavnosti Pogojev.
Priloga II — Tehnični in organizacijski ukrepi
1. Ločevanje najemnikov. Podatki vsakega podjetja so omejeni z njegovim identifikatorjem podjetja. Plast za dostop do podatkov zahteva filter podjetja pri vsaki poizvedbi najemnika, izbris pa uporablja enako omejitev na podjetje. 2. Šifriranje med prenosom in v mirovanju. Javne končne točke uporabljajo HTTPS s TLS 1.2/1.3 in HSTS. Preverjanje potrdil TLS je za odhodne povezave privzeto vklopljeno. Podatki v mirovanju v podatkovni zbirki in shrambi datotek so zaščiteni s šifriranjem v mirovanju, ki ga zagotavlja ponudnik infrastrukture. 3. Šifriranje skrivnosti. Naslednji podatki so shranjeni šifrirani z AES-256-GCM, s ključi, ki se hranijo zunaj podatkovne zbirke: • žetoni OAuth povezanih ponudnikov za izdajanje računov; • poverilnice za integracije s tretjimi osebami, z različicami ključev; • skrivnosti za podpisovanje webhookov; • shranjene e-poštne poverilnice. Žetoni se nikoli ne zapisujejo v dnevnike. 4. Preverjanje pristnosti. Gesla so zgoščena z Argon2id. Na voljo je dvofaktorsko preverjanje pristnosti. Notranja administracijska plošča zahteva dvofaktorsko preverjanje pristnosti in ločen ključ API. 5. Nadzor dostopa. Upravljavec lahko svojim uporabnikom dodeli dostop na podlagi vlog in dovoljenj. Vsaka zahteva API je overjena: z JWT za uporabnike, s ključi API za integracije in z žetoni naprav za mobilne aplikacije. 6. Zaščita pred zlorabami. • Omejevanje števila zahtev deluje po načelu fail-closed: zahteve se zavrnejo, če shramba omejitev ni na voljo. • Uporabniški vnos, uporabljen v iskalnih vzorcih, je ubežen (escaped). • Odhodni naslovi URL se preverjajo glede ponarejanja zahtev na strani strežnika (SSRF). 7. Najmanjši obseg podatkov in izbris. Izbris se izvede samodejno po izteku roka za izvoz po prenehanju in na zahtevo po 72-urnem obdobju za premislek. Odstrani ali anonimizira vse podatke in datoteke, omejene na podjetje, ohrani le zapise, ki jih zahteva zakon, in pusti revizijsko sled. Samostojni izvoz in izbris sta na voljo podjetjem in končnim strankam. 8. Razpoložljivost in odpornost. Več vozlišč API deluje za izravnalnikom obremenitve s preverjanjem stanja, na upravljani storitvi podatkovne zbirke. Varnostne kopije sledijo upravljanemu kroženju varnostnih kopij ponudnika podatkovne zbirke. Kopije izbrisanih podatkov v varnostnih kopijah se za noben namen ne obnovijo in potečejo s tem kroženjem. 9. Organizacijski ukrepi. • Dostop do produkcijskega okolja je omejen na eno osebo, poslovodjo Obdelovalca. • Uvajanja se izvajajo le iz glavne veje pod nadzorom različic. • Osebje je zavezano k zaupnosti.
Priloga III — Podobdelovalci
Obdelovalec uporablja naslednje podobdelovalce. Integracije, ki jih Upravljavec izbere in poveže sam, niso podobdelovalci (razdelek 6.4). Mednje spadajo programska oprema za izdajanje računov ali računovodstvo, lastni e-poštni strežnik Upravljavca, aplikacija SMS Gateway na njegovi lastni napravi in njegov lastni račun pri ponudniku plačilnih storitev.
| Podobdelovalec | Storitev | Kraj obdelave | Zaščitni ukrep za prenos |
|---|---|---|---|
| Rackforest (Madžarska) | Gostovanje strežnikov in infrastruktura: vsi produkcijski aplikacijski strežniki (vozlišča API, izravnalnik obremenitve, WebSocket, Redis in strežnik za spremljanje e-pošte) | Madžarska (EU) | Ni potreben (EU) |
| MongoDB, Inc. (MongoDB Atlas) | Gostovanje podatkovne zbirke | Regija AWS eu-central-1, Frankfurt, Nemčija (EU) | Za shranjevanje ni potreben (EU); SCC / EU–US DPF, kadar pride do dostopa podpore iz ZDA |
| Amazon Web Services EMEA SARL (Amazon S3) | Shranjevanje datotek | Regija AWS eu-central-1, Frankfurt, Nemčija (EU) | Za shranjevanje ni potreben (EU); SCC / EU–US DPF, kadar pride do dostopa podpore iz ZDA |
| ASSIXO Kft. (Budimpešta, Madžarska) | Gostovanje lastnega poštnega strežnika platforme (mail. | Madžarska (EU) | Ni potreben (EU) |
| Twilio, Inc. | Dostava SMS | ZDA | EU–US DPF; SCC |
| Google LLC (Firebase Cloud Messaging) | Potisna obvestila | ZDA | EU–US DPF; SCC |
| Mistral AI SAS | Funkcije UI (privzeti ponudnik) | Francija (EU) | Ni potreben (EU) |
| OpenAI, L.L.C. | Funkcije UI in iskanje v centru za pomoč | ZDA | EU–US DPF; SCC |
| Google LLC (Gemini API) | Funkcije UI | ZDA | EU–US DPF; SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Obdelava plačil na strani platforme | Irska (EU) / ZDA | EU–US DPF; SCC |